В продължение на десетилетия firewall-ът е един от символите на корпоративната киберсигурност. Поставен на границата между вътрешната инфраструктура и външния свят, той трябва да следи трафика, да блокира нежеланите връзки и да бъде първата сериозна преграда пред всеки опит за проникване. Затова има нещо особено тревожно в сценария, при който точно това устройство престава да бъде пазач и се превръща в средство за подслушване.
Кампанията FortiBleed, разкрита през 2026 г., показва колко опасна може да бъде подобна трансформация. По данни на SOCRadar над 430 000 FortiGate firewall устройства по света попадат в обхвата на операцията. От приблизително 80 000 идентифицирани цели повече от 19 000 са били активно подслушвани, а изследователите оценяват общия брой компрометирани данни за достъп на над 110 милиона. Зад инфраструктурата стоят стотици сървъри и повече от 650 отделни канала за събиране на откраднати данни за достъп.
Самите числа са впечатляващи, но случаят FortiBleed е още по-интересен с това, че показва как функционира съвременната киберпрестъпност. Все по-често тя прилича не на дейността на отделен хакер, а на добре организиран пазар, в който различни участници изпълняват различни задачи – един намира уязвимото устройство, друг краде достъпа, трети проверява дали той работи, а четвърти го купува и използва за реалната атака.
Достъпът вече е стокаТочно тук се появява терминът initial access broker – посредник за първоначален достъп. Неговата задача не е непременно да открадне фирмените данни или да криптира сървърите. Достатъчно е да се сдобие с работещ VPN акаунт, административен достъп, RDP връзка или други валидни идентификационни данни.
След това този достъп може да бъде продаден на друг престъпник, който вече решава как да го използва – за кражба на информация, ransomware, корпоративен шпионаж или проникване в инфраструктурата на партньори.
Според SOCRadar FortiBleed вероятно е именно операция на финансово мотивиран initial access broker. Моделът е сравнително ясен: компрометират се достъпни от интернет защитни устройства, прихваща се преминаващият през тях удостоверителен трафик, откраднатите пароли и хешове се обработват и проверяват, а полученият достъп впоследствие може да бъде използван или продаден.
Това обяснява и защо днес откраднатата парола невинаги води веднага до видима атака. Данните могат да останат съхранени седмици или месеци, да бъдат комбинирани с информация от предишни течове и използвани едва когато престъпниците открият достатъчно ценна цел.
Когато firewall-ът започне да подслушва
FortiBleed е особено показателен заради избраната точка на атака. Firewall-ът се намира на едно от най-привилегированите места в инфраструктурата – през него преминава голяма част от комуникацията между вътрешната мрежа и интернет.
При компрометирането на един служебен компютър атакуващият получава достъп до сравнително ограничена част от организацията. Ако обаче успее да контролира устройство на мрежовата граница, перспективата е съвсем различна. Там може да се наблюдава удостоверяването на много потребители и услуги наведнъж.
Специално създаденият на Golang инструмент FortigateSniffer злоупотребява с легитимна диагностична команда на FortiOS и пасивно прихваща трафик по 24 различни протокола. В полезрението на операцията попадат MSSQL креденшъли, RDP достъпи, Citrix SSL-VPN, RADIUS, NTLM и Kerberos данни. Най-ранните открити артефакти са от февруари 2026 г. и показват сканиране и на Sophos SSL-VPN и RDWeb портали, което подсказва, че операцията не се ограничава само до един производител.
Първоначалното откриване на подходящи цели също е автоматизирано. Атакуващите използват инструменти като Masscan и Shodan, за да намират достъпни през интернет устройства, а част от FortiGate системите са компрометирани чрез SSH brute-force атаки. След поставянето на sniffer започва събирането на пароли и хешове, които впоследствие могат да бъдат разбивани, проверявани и използвани за придвижване към Active Directory и други услуги.
При успешно проникване атаката не приключва с първата машина. Следва т.нар. lateral movement – движение през вътрешната инфраструктура към други системи, файлови сървъри и акаунти. Изследователите откриват и източване на информация от мрежови споделяния, както и използване на откраднати session cookies за запазване на достъп до компрометираната среда.
Откраднатото през февруари може да бъде използвано през октомвриОсобено показателен е един конкретен епизод от операцията. Най-ранните следи от FortiBleed са от февруари, но на 15 юни изследователите регистрират успешно офлайн разбиване на Kerberos хешове и непосредствено след това целенасочено източване на DFS backup данни от военен изпълнител, свързан с НАТО.
Това показва защо компрометираните данни за достъп не са моментен проблем. Паролата, която не е използвана веднага след изтичането си, не става автоматично безполезна. Тя може да бъде проверена отново след месеци или комбинирана с други данни.
SOCRadar например открива два различни източника на креденшъли, поддържани от атакуващите. Единият съдържа комбинация от предишни течове и закупени масиви от данни, а другият включва цели 16 речника, подготвени специално за администраторски акаунти на FortiGate.
Това вече трудно може да бъде описано като импровизирана хакерска атака. По-скоро става дума за производствен процес – огромни количества информация се събират, сортират, проверяват и използват многократно.
Защо малките компании се оказват толкова привлекателниДруг важен детайл е профилът на целите. При FortiBleed се наблюдава отчетлив фокус върху малки и средни предприятия с под 200 служители.
Това опровергава широко разпространеното убеждение, че сериозните атакуващи се интересуват единствено от големи корпорации и държавни институции. Малката компания може да разполага със същите категории ценни данни – клиентски профили, финансови документи, фирмена електронна поща, облачни акаунти и достъп до системи на партньори – но често има много по-малко ресурси за наблюдение и реакция при инцидент.
Особено интересни са MSP компаниите и доставчиците на IT услуги, защото те могат да имат административен достъп до системите на множество свои клиенти. Ако бъде компрометиран един такъв доставчик, атакуващият потенциално получава път към цяла група организации. Именно затова изследователите предупреждават, че FortiBleed има и сериозно supply chain измерение.
Една защитна линия вече не е достатъчна
Основният урок от FortiBleed е сравнително прост: не съществува една защитна технология, на която бизнесът може да повери всичко.
Firewall-ът може да бъде компрометиран. Паролата може да бъде открадната. Многофакторната автентикация значително усложнява злоупотребата с пароли и вече трябва да бъде стандарт за критичните системи, но и тя не решава всеки възможен сценарий – особено когато атакуващите преследват валидни сесии и други форми на удостоверяване.
Затова защитата трябва да бъде многослойна. Ако един механизъм бъде преодолян, следващият трябва да увеличи вероятността атаката да бъде открита и прекъсната, преди да достигне критичните системи.
Особено важна става защитата на крайните точки. Съвременната атака невинаги включва очевиден зловреден файл, който традиционната антивирусна програма лесно да разпознае. Могат да бъдат използвани легитимни инструменти, откраднати акаунти, административни функции или безфайлови техники. Затова все по-важно е не само да се търси познат malware, а да се анализира поведението на системата и да се откриват необичайни последователности от действия.
A1 Endpoint Protect: защита, която следи и реакцията след пробива
Именно тук се позиционира A1 Endpoint Protect със SentinelOne – решение за защита на лаптопи, настолни компютри, сървъри и виртуални машини с Windows, macOS и Linux.
Платформата използва изкуствен интелект, машинно обучение и поведенчески анализ, за да разпознава както известни, така и нови заплахи, включително ransomware, fileless и zero-day атаки.
Съществената разлика спрямо традиционната антивирусна защита е възможността не само да бъде установена заплаха, а и автоматично да се реагира на нея. A1 Endpoint Protect може да прекратява зловредни процеси, да прекъсва връзката и да поставя заразено устройство под карантина, така че компрометирането на една крайна точка да не се превърне лесно в атака срещу цялата мрежа. При Windows е налична и възможност за връщане на част от нежеланите промени, направени при атаката.
EDR функционалността дава по-голяма видимост върху историята на инцидента и позволява да бъде проследено как е започнала атаката и какви действия са последвали. Платформата предлага още наблюдение в реално време, анализ на поведението и информация за крайните устройства, а защитата продължава да работи локално дори когато даден компютър е офлайн.
При по-разширените пакети са налични възможности като откриване на неоторизирани устройства, управление на USB и Bluetooth, идентифициране на уязвимости в приложенията, ActiveEDR, Storyline, интеграция с MITRE ATT&CK, EDR Hunting и наблюдение на целостта на файловете.
За малкия и средния бизнес има и още един практически важен момент – конфигурирането, внедряването и поддръжката могат да бъдат поети от специалистите на A1, като услугата включва 24/7 поддръжка. Така компании, които нямат възможност да изградят собствен голям екип по киберсигурност, могат да използват по-напреднали средства за защита и наблюдение.
Най-слабата точка обаче все още може да бъде човекътТехнологичната защита решава само част от проблема. Много успешни атаки продължават да започват с нещо много по-просто – убедителен фишинг имейл.
Служителят може да получи съобщение, което изглежда като изпратено от колега, банка, куриер, счетоводството или използвана облачна услуга. Линкът води към убедително копие на позната страница, потребителят въвежда данните си и достъпът вече е в чужди ръце.
Именно към тази част от риска е насочено Security Awareness Training на A1. Чрез реалистични примери служителите на корпоративните клиенти на компанията могат да видят как изглеждат фишинг съобщенията, как се разпознават подозрителни линкове и какви проблеми създават слабите пароли. Идеята не е всеки човек във фирмата да се превърне в експерт по киберсигурност, а постепенно да изгради навици, които в критичния момент могат да направят разликата между подозрително съобщение и успешен пробив.
Точно затова A1 Endpoint Protect и Security Awareness Training имат смисъл като допълващи се слоеве. Първото решение следи техническата страна на атаката и може автоматично да реагира при подозрително поведение. Второто намалява вероятността човекът сам да предостави необходимия на атакуващия първоначален достъп.
Въпросът вече не е дали една защита може да бъде пробитаFortiBleed събира на едно място голяма част от проблемите на съвременната киберсигурност – компрометирана мрежова инфраструктура, автоматизирано откриване на цели, brute-force атаки, масово събиране на креденшъли, разбиване на хешове, lateral movement, кражба на данни и специализиран пазар за продажба на достъп.
Най-важният извод обаче е, че силната защита не трябва да предполага, че една конкретна бариера никога няма да бъде преодоляна. Тя трябва да бъде изградена така, че при пробив да има следващ слой, който да разпознае атаката, да ограничи движението ѝ и да даде възможност за бърза реакция.
Затова по-полезният въпрос за бизнеса вече не е просто „Може ли някой да проникне в мрежата ни?“, а „Ако това се случи, колко бързо ще разберем и какво ще спре атаката след първоначалния пробив?“
Именно отговорът на този въпрос все по-често определя разликата между блокиран инцидент и сериозна кибератака.